
Script di exploit Python per lettura remota di file ed esecuzione di comandi che prende di mira le vulnerabilità di Adobe ColdFusion CVE-2023-26359, CVE-2023-26360 e CVE-2023-26361. Supporta la lettura arbitraria di file e RCE tramite richieste appositamente create.
L'8 marzo 2023, Adobe ha rilasciato aggiornamenti di sicurezza per correggere vulnerabilità critiche in Adobe ColdFusion, una popolare piattaforma di sviluppo di applicazioni web. Queste vulnerabilità, classificate come controllo di accesso improprio e deserializzazione non sicura, portano a esecuzione di codice remoto (RCE) non autorizzata quando un attaccante invia una richiesta appositamente predisposta contenente dati non attendibili a un server ColdFusion.
Lo sfruttamento non richiede interazione da parte dell'utente, rendendolo particolarmente grave poiché consente agli attaccanti di eseguire codice arbitrario nel contesto dell'utente corrente all'insaputa di quest'ultimo.
La Cybersecurity and Infrastructure Security Agency (CISA) ha sottolineato la gravità di questo problema il 5 dicembre 2023, rilasciando un avviso riguardante lo sfruttamento attivo delle vulnerabilità. Hanno notato che questa vulnerabilità viene utilizzata da attori di minacce informatiche per ottenere accesso iniziale ai server web Adobe ColdFusion pubblici. La vulnerabilità più grave ha un punteggio CVSS di 9,8, classificandola come Critica.
Quindi, in pratica, dopo ulteriori indagini, sono state identificate tre diverse problematiche:
Questo script di exploit è stato scritto per un'analisi CVE su vsociety).
Aiuto:
usage: exploit.py [-h] --host HOST [--read-file READ_FILE] [--cmd CMD] [--endpoint ENDPOINT] [--win] [--proxy PROXY]
Exploit script for remote file read or command execution against Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360, and CVE-2023-26359).
options:
-h, --help show this help message and exit
--host HOST Target host URL
--read-file READ_FILE, -f READ_FILE
File path to read from the host
--cmd CMD, -c CMD Command to execute on the target
--endpoint ENDPOINT Endpoint URL
--win Specify this if the target host is considered to be Windows.
--proxy PROXY Proxy URL
# Arbirary file read
python3 exploit.py --host http://localhost:8500 --read-file '../../../../etc/passwd'
# RCE
python3 exploit.py --host http://localhost:8500 --cmd 'CMD'
Questo script di exploit è stato creato esclusivamente per scopi di ricerca e per lo sviluppo di tecniche difensive efficaci. Non è destinato a essere utilizzato per attività dannose o non autorizzate. L'autore e il proprietario dello script declinano ogni responsabilità per qualsiasi uso improprio o danno causato da questo software. Gli utenti sono invitati a utilizzare questo software in modo responsabile e solo in conformità con le leggi e i regolamenti applicabili. Usa in modo responsabile.